پدافند بانکی کمیسیون اقتصادی مجلس بر ضرورت افزایش تاب‌آوری، ایجاد سامانه‌های پشتیبان از خدمات بانکی و تشکیل واحدی برای مدیریت تهدیدات سایبری تاکید کرد

پدافند بانکی

کم
ایران یکی از کشور‌های پیشرو در عرصه بانکداری الکترونیک است و شبکه بانکی در بسیاری از برنامه‌های مهم و کلان دولت نظیر هدفمندسازی یارانه‌ها و سیستم الکترونیکی کالابرگ که به‌صورت مستقیم با معیشت روزمره ایرانیان سرو‌کار دارد، نقش‌آفرین بوده و اکنون نیز بانکداری الکترونیک بخشی جدایی‌ناپذیر از زندگی مردم است.
کد خبر: ۱۵۶۵۰۶۲

با‌این‌حال، طی دو سال گذشته شبکه بانکی کشور با موجی کم‌سابقه از تهدیدات و اختلالات سایبری مواجه شد و مشکلات زیادی برای مردم، فعالان اقتصادی و به‌صورت کلی اقتصاد کشور ایجاد کرد؛ بنابراین اختلال‌های سایبری در شبکه بانکی دیگر یک تهدید صرفا فنی برای چند سامانه و مرکز داده نیست؛ در اقتصادی که بخش بزرگی از پرداخت‌ها، انتقال وجوه، تجارت، حقوق و دستمزد و حتی سیاست‌های حمایتی دولت بر بستر بانکداری الکترونیک انجام می‌شود، هر اختلال در شبکه بانکی می‌تواند مستقیما به زندگی مردم و فعالیت بنگاه‌ها سرایت کند. در جریان جنگ ۱۲ روزه، بانک‌های سپه و پاسارگاد هدف حملات قرار گرفتند و پس از آن، در ۲۳ خرداد ۱۴۰۵، اختلال گسترده در زیرساخت‌های چهار بانک ملی، صادرات، تجارت و توسعه صادرات، بار دیگر آسیب‌پذیری شبکه بانکی را در کانون توجه قرار داد. اهمیت حادثه اخیر از آنجا بیشتر بود که اختلال در یک شرکت ارائه‌دهنده خدمات فناوری اطلاعات بانکی، به‌دلیل وابستگی چند بانک بزرگ به زیرساخت‌های مشترک، دامنه‌ای فراتر از یک بانک یا یک خدمت پیدا کرد. 
در همین حال مجلس شورای اسلامی روز گذشته در جلسه مجازی خود گزارش کمیسیون اقتصادی در خصوص تدابیر و اقدامات دستگاه‌های مسئول برای پایداری خدمات الکترونیکی بانک‌ها و تامین امنیت سایبری شبکه بانکی کشور را با حضور سید‌علی مدنی زاده، وزیر امور اقتصادی و دارایی و عبدالناصر همتی، رئیس کل بانک مرکزی بررسی کرد. 
 روایت از یک شبکه آسیب‌پذیر
فتح‌الله توسلی، سخنگوی کمیسیون اقتصادی مجلس، در تشریح گزارش این کمیسیون گفت: بررسی کارشناسی نشان می‌دهد نظام بانکداری الکترونیکی کشور با چهار آسیب‌پذیری ساختاری عمده روبه‌رو است. نخستین آسیب‌پذیری، ریسک تمرکز بالا و وابستگی شدید به خدمات الکترونیک برای چهار بانک و شرکت‌های معدود است و اختلال در این مجموعه‌ها می‌تواند به صورت همزمان به چندین بانک تسری یابد. او ادامه داد: دومین آسیب‌پذیری، قدیمی‌بودن و وابستگی به فناوری‌های خارجی نظیر مین‌فریم‌های آی‌بی‌ام است. به‌دلیل تحریم، این تجهیزات از فروشنده اصلی خریداری نشده و فاقد ضمانت و حمایت فروشنده هستند و با ریسک بالاتر و تهدیدات خرابکارانه همراه‌اند. سخنگوی کمیسیون اقتصادی مجلس گفت: همچنین عدم تغییر رمز‌های پیش‌فرض و راه‌اندازی سیستم‌های ثبت وقایع، فاصله را از استاندارد‌های امنیتی افزایش داده و همچنین عدم توان جذب و حفظ متخصصان، به‌ویژه در بانک‌های دولتی، به‌دلیل محدودیت‌های نظام پرداخت، توانایی تخصصی واکنش بانک‌ها به تهدیدات را کاهش داده است.
توسلی گفت: چهارمین آسیب‌پذیری، ناهماهنگی در اجرای دستورالعمل‌های پدافند غیرعامل و عدم نظارت‌های مؤثر دستگاه‌های مرتبط است. با وجود ابلاغ طرح‌های متعدد، اجرای ناقص و فقدان ساختار مشخص در بسیاری از بانک‌ها همچنان وجود دارد. وی درباره منشا حمله اخیر گفت: مستندات و اظهارات ارائه‌شده در خصوص اختلالات سایبری خرداد امسال حاکی از احتمال بالای عملیات هماهنگ و پیچیده علیه زیرساخت‌های حیاتی شرکت خدمات الکترونیکی است که طرف قرارداد چهار بانک بزرگ و مهم کشور است. 
 ۲۰۳ میلیارد تراکنش
عبدالناصر همتی، رئیس کل بانک مرکزی در صحن علنی جلسه مجلس که به‌صورت مجازی برگزار شد، گفت: شبکه بانکی یکی از مهم‌ترین زیرساخت‌های حیاتی کشور و امانت‌دار دارایی‌ها و اعتماد مردم است. پایداری شبکه بانکی در شرایط بحران، صرفا یک موضوع فنی نیست، بلکه مستقیما با ثبات اقتصادی، امنیت مالی و اعتماد عمومی مردم ارتباط دارد. او افزود: تنها در سال ۱۴۰۴، در شش سامانه مهم حاکمیت شامل شتاب، شاپرک، پایا، ساتنا، چکاوک و پل، حدود ۲۰۳ میلیارد تراکنش پردازش شده است. در پنج‌ماهه ابتدایی سال جاری نیز ۶۰ میلیارد تراکنش به ارزش ۱۳۴ هزار همت انجام شده است. همتی گفت: در سال‌های گذشته، چارچوب امنیتی و تداوم کسب‌وکار تدوین و ابلاغ شده و ۲۳ بانک و مؤسسه اعتباری مورد ممیزی بانک مرکزی قرار گرفته‌اند. از سال ۱۴۰۲ تا ۱۴۰۵، حداقل ۵۲ بخشنامه تخصصی در حوزه بازآوری سرویس، تداوم کسب‌وکار و امن‌سازی شبکه بانکی ابلاغ شده و برای سرویس‌های حاکمیتی نیز ۹ کلان‌پروژه تاب‌آوری و بازآوری تعریف و آزمون شده است. او اضافه کرد: از ابتدای سال ۱۴۰۳ تاکنون، سرویس‌های حاکمیتی بیش از ۱۲۲ هزار‌بار هدف حملات سایبری قرار گرفته‌اند که همگی مدیریت شده‌اند. 
 هشدار مجلس؛ قانون هست، اجرا مؤثر نیست
حمیدرضا حاجی‌بابایی، نایب‌رئیس مجلس شورای اسلامی نیز گفت: به‌رغم این‌که نظام قانون‌گذاری کشور در سال‌های گذشته مجموعه‌ای از تکالیف صریح و الزام‌آور را در حوزه تامین تاب‌آوری زیرساخت‌های حیاتی دیجیتال و پدافند غیرعامل بر‌عهده دستگاه‌های اجرایی و حتی نهاد‌های ناظر گذاشته است، اما متاسفانه شواهد موجود و تکرار حملات سایبری به سامانه‌های بانکی طی ماه‌ها و سال‌های اخیر، نشان از عدم اقدام مؤثر دارد. او ادامه داد: در سال‌های اخیر، به‌ویژه از سال ۱۳۹۸ به‌بعد، خدمات حوزه فناوری اطلاعات، به‌طور خاص در حوزه خدمات الکترونیکی بانکی، به‌شدت توسعه یافته، در حالی که سطح امنیت شبکه به‌موازات آن ارتقا پیدا نکرده است. 
سیدحسن هاشمی، عضو کمیسیون آموزش و تحقیقات مجلس نیز در این جلسه تاکید کرد: این اتفاق نشان داد که بانک‌ها در واقع جزو میدان هستند و باید مورد توجه دقیق‌تری حتی از گذشته قرار بگیرند. حاکم ممکان، عضو کمیسیون اقتصادی مجلس نیز گفت: امنیت سایبری دیگر یک انتخاب نیست بلکه بخشی از زیرساخت‌های امنیت اقتصادی کشور است؛ بنابراین باید از هم‌اکنون برای بدترین سناریو‌ها آماده باشیم. آنچه از جلسه مجلس برمی‌آید این است که مساله شبکه بانکی دیگر صرفا «دفع حمله» نیست؛ بلکه توان ادامه فعالیت پس از حمله، سرعت بازیابی، استقلال زیرساخت‌ها و جلوگیری از سرایت اختلال به بانک‌های دیگر به همان اندازه اهمیت دارد. کمیسیون اقتصادی مجلس هم بر تشکیل شورای عالی امنیت سایبری بانکی، ایجاد ساختار مشخص پدافند غیرعامل، توسعه سامانه‌های جایگزین، کاهش تمرکز و وابستگی، تقویت نیروی انسانی متخصص و جبران خسارت مشتریان تاکید کرده است. تدوین بسته اطلاع‌رسانی شفاف و مدیریت اعتماد عمومی برای جلوگیری از شایعات، الزام بانک‌ها به ایجاد ساختار مشخص پدافند غیرعامل و اجرای کامل دستورالعمل‌های ۹‌گانه، انجام رزمایش‌های منظم و ارزیابی دوره‌ای از تاب‌آوری سامانه‌ها و بازیابی و به‌روزرسانی برنامه‌های تداوم کسب‌وکار و برنامه بازیابی بحران در همه بانک‌ها با زمان‌بندی مشخص، از دیگر پیشنهاد‌های کمیسیون اقتصادی است. دشمن در دو جنگ تحمیلی اخیر تلاش کرد عرصه نظامی را به عرصه اقتصادی سوق دهد تا از این طریق بتواند نارضایتی اجتماعی ایجاد کند. نظام بانکی با توجه به جایگاهی که در اقتصاد ایران و زندگی مردم دارند، نیز از ماجرا مستثنا نشدند؛ هر چند دشمن به همه هدف خود نرسید، اما با توجه به حجم عظیم تراکنش‌های بانکی و وابستگی روزافزون به خدمات الکترونیکی، هزینه قطع و تاخیر می‌تواند به‌معنای اختلال در زنجیره پرداخت، تجارت، تولید و معیشت مردم باشد. آزمون اصلی سیاست‌گذار نیز از این پس نه تعداد دستورالعمل‌های صادرشده بلکه توان واقعی شبکه بانکی برای مقاومت، بازیابی و ادامه خدمت در زمان حمله خواهد بود. 

۱۰ هزار حمله سایبری در روز

سیدعلی مدنی‌زاده، وزیر امور اقتصادی و دارایی نیز در این جلسه گفت: با برگزاری جلسات کارشناسی و فنی با تک‌تک بانک‌ها پس از جنگ ۱۲ روزه، برنامه‌ای از اقدامات شناسایی و ابلاغ شد. وی ادامه داد: ایجاد سامانه‌های بانکداری حداقلی یا اصطلاحا مینی‌کور، ارتقای تاب‌آوری زیرساخت‌ها، ایجاد مراکز داده پشتیبان، پشتیبان‌گیری امن در خارج از شهر تهران، ایجاد سایت بحران، پشتیبان‌گیری از داده‌ها، تدوین طرح تداوم کسب‌وکار و تامین زیرساخت‌های مورد نیاز و تشکیل کمیته امنیت فناوری اطلاعات با حضور نماینده وزارت امور اقتصادی و دارایی از جمله اقداماتی بود که به بانک‌ها ابلاغ شد. مدنی زاده تاکید کرد: به رغم این‌که حملات سایبری بسیار زیاد در طول جنگ که بعضا به ۱۰ هزار مورد در روز نیز می‌رسید، برخی بانک‌ها مقاومت شایان توجهی از خود نشان دادند. با وجود تهاجم موشکی دشمن در مورد بانک سپه، در زمان کوتاهی خدمات بازیابی و پایدار شد. با این وجود، برخی از بانک‌ها نیز در انجام برخی از تکالیف قصور داشتند که با برخورد مقتضی و جدی روبه‌رو و مواجه شدند. وزیر اقتصاد گفت: حمله اخیری که به بانک ملی انجام شد، از حمله‌ای که یک سال قبل به بانک سپه صورت گرفته بود، بسیار گسترده‌تر بود. حمله در واقع به شرکتی که به چهار بانک کشور خدمات می‌رساند، اتفاق افتاد و مستقیما به بانک ملی مرتبط نمی‌شد. مدنی‌زاده افزود: اگر بانک بخواهد بانکداری الکترونیکی روز داشته باشد تا بتواند در مقابل به‌روزترین حملات سایبری واکنش نشان دهد، سیستم‌ها، تجهیزات و نرم‌افزار‌های آن نیز باید به‌روز باشند البته مردم عزیزمان از امنیت شبکه بانکی اطمینان خاطر داشته باشند.

newsQrCode
ارسال نظرات

نیازمندی ها